一、出台背景
2021年8月20日,《汽车数据安全管理若干规定(试行)》(以下简称“《规定》”)由国家网信办、发改委、工信部、公安部、交通运输部联合发布,自2021年10月1日起施行。从2021年5月12日征求意见稿发布,到8月20日正式稿发布,再到10月1日落地实施,《规定》出台仅用了不到5个月时间,紧锣密鼓的立法节奏可见《规定》出台的紧迫性、重要性。
根据《国家互联网信息办公室有关负责人就<汽车数据安全管理若干规定(试行)>答记者问》(以下简称“《答记者问》”)的说明,出台《规定》一方面是为了防范化解汽车数据安全问题和风险隐患,如汽车数据处理者过度收集重要数据、违规处理个人信息、违规出境重要数据等;另一方面是为了明确汽车数据处理者的责任和义务,规范汽车数据处理活动,促进汽车数据依法合理有效利用和汽车行业健康有序发展。同时,《答记者问》特别说明“《规定》定位于若干规范要求,聚焦汽车领域个人信息和重要数据的安全风险,就若干重点问题作出规定”,由此可见,《规定》的出台背景与此前《网络安全审查办法(修订草案征求意见稿)》的发布背景存在相似之处,汽车数据处理者过度收集重要数据、违规出境重要数据将对国家安全造成了威胁,亟待规范。
《规定》出台后,工信部装备工业发展中心于2021年9月13日发布了《关于开展汽车数据安全、网络安全等自查工作的通知》,要求获得道路机动车辆生产企业准入许可的汽车整车生产企业对汽车数据安全、网络安全、软件在线升级、驾驶辅助功能情况开展自我核查;工信部于9月15日发布了《关于加强车联网网络安全和数据安全工作的通知》,要求智能网联汽车生产企业、车联网服务平台运营企业加强数据分类分级管理、提升数据安全技术保障能力、规范数据开发利用和共享使用、强化数据出境安全管理;信安标委于10月8日发布了技术文件《汽车采集数据处理安全指南》,规定了对汽车采集数据进行传输、存储和出境等处理活动的安全要求;信安标委秘书处于10月19日发布了国家标准《信息安全技术汽车采集数据的安全要求》(征求意见稿),内容与《汽车采集数据处理安全指南》基本一致,旨在将技术文件上升为国家标准;国家网信办于10月29日发布了《数据出境安全评估办法(征求意见稿)》,规定了数据出境的相关要求。相关规范文件的密集出台亦是对汽车数据安全问题的正面回应。
二、亮点简评
《规定》全文共19条,明确了汽车数据、汽车数据处理、汽车数据处理者的定义和范围,提出了汽车数据处理的一般要求和倡导原则,规定了处理个人信息和敏感信息的具体要求、处理重要数据的具体制度,同时明确了汽车数据安全监督管理和保障的具体措施和汽车数据处理者的法律责任,其主要亮点如下:
1、汽车数据安全监管覆盖全产业链
《规定》首先明确了汽车数据、汽车数据处理和汽车数据处理者的定义和范围,《信息安全技术汽车采集数据的安全要求》(征求意见稿)规定“汽车采集数据”包括“车外数据、座舱数据、运行数据、位置轨迹数据”,亦可作为汽车数据分类分级管理的参考。在汽车设计、生产、销售、使用、运维等过程中,处理(包括收集、存储、使用、加工、传输、提供、公开等)前述过程中涉及的个人信息和重要数据均需适用《规定》。
汽车数据安全监管的范围覆盖传统汽车产业链企业以及新兴与汽车业务相关的互联网企业,从汽车产品的研发设计、零件采购、整车生产到汽车后市场的企业,还包括金融、保险服务机构,以及自动驾驶解决方案提供商、车载设备、智能软件等第三方服务商等。因此,凡是涉及汽车数据处理的企业均需要履行《规定》提出的合规义务。
《规定》还确立了年度报告制度,处理重要数据的汽车数据处理者每年十二月十五日前须向有关部门报送其年度数据安全管理情况,包括(1)汽车数据安全管理负责人、用户权益事务联系人的姓名和联系方式;(2)处理汽车数据的种类、规模、目的和必要性;(3)汽车数据的安全防护和管理措施,包括保存地点、期限等;(4)向境内第三方提供汽车数据情况;(5)汽车数据安全事件和处置情况;(6)汽车数据相关的用户投诉和处理情况等。
2、汽车数据中个人信息和敏感个人信息处理规定
(1)个人信息处理规定
《规定》中关于个人信息的定义基本沿用了《个人信息保护法》的定义。值得关注的是,《规定》契合汽车行业特点,将所有可能被采集到个人信息的主体均列入定义中,包括车辆所有权人、车内驾驶人、乘车人,以及车外的行人。
此外,《规定》也给予了符合汽车行业特点的告知方式。汽车数据处理者需通过用户手册、车载显示面板、语音、汽车使用相关应用程序等显著方式告知用户权益事务联系人的姓名和联系方式,以及处理个人信息的种类,处理目的、用途、方式,保存地点、保存期限,用户行权方式和途径等。可见,《规定》允许汽车数据处理者可通过汽车使用相关应用程序等终端履行告知义务,这将为汽车数据处理者处理汽车数据创造便利的授权场景。
对于难以征得同意的车外行人个人信息,《规定》规定,因保证行车安全需要,无法征得个人同意采集到车外个人信息且向车外提供的,应当进行匿名化处理,如删除含有能够识别自然人的画面、对画面中的人脸信息等进行局部轮廓化处理等。《规定》提出的匿名化处理指引较为具体,对汽车数据处理者处理未获授权的个人信息有较强的指导意义。
(2)敏感个人信息处理规定
在《规定》中,汽车数据中的敏感个人信息包括车辆行踪轨迹、音视频、图像和生物识别特征等信息。
对于个人敏感信息的处理,《规定》提出应具有直接服务于个人的目的,为实现增强行车安全、智能驾驶、导航等功能方可处理敏感个人信息。而对于处理指纹、声纹、人脸、心律等生物识别特征信息,《规定》要求仅限于增强行车安全之目的且具体充分的必要性方可处理个人生物识别特征信息。同时,与《个人信息保护法》关于敏感个人信息处理的要求一脉相承,《规定》也提出了告知处理的必要性及对个人的影响、单独同意等要求,并明确了删除敏感个人信息的时限要求(10个工作日)。
3、汽车数据下重要数据的范围
《数据安全法》要求各行业主管部门应根据数据在经济社会发展中的重要程度建立相关行业领域的重要数据目录。《规定》明确了汽车重要数据的范围:
《规定》确定的重要数据范围覆盖了智能网联汽车的多个应用领域。例如在自动驾驶情境下收集的敏感地点地理、人员、车流数据以及车外人脸、车牌等数据以及汽车充电网的运行数据等。
值得注意的是,《规定》将个人信息主体超过10万人的个人信息也纳入重要数据的范畴,这类数据面临《个人信息保护法》和《数据安全法》的双重合规义务要求,同时《数据出境安全评估办法(征求意见稿)》亦采用了该原则,即“出境数据中包含重要数据”或者“累计向境外提供超过十万人以上个人信息”均需申报数据出境安全评估。
此外,与《规定》征求意见稿相比,《规定》将“高于国家公开发布地图精度的测绘数据”进行了删减。尽管测绘数据不再属于汽车数据中的重要数据,但实际上处理测绘数据面临更高的合规要求。收集、处理测绘数据需要相关企业具备测绘资质,测绘数据要严格依据《测绘资质管理规定》《测绘资质分级标准》《关于加强自动驾驶地图生产测试与应用管理的通知》和《导航电子地图安全处理技术基本要求》等相关规范进行处理。由于汽车产业链中大部分企业并无相应资质处理测绘数据,因此测绘数据并未被列入《规定》中重要数据的范围。
《规定》要求汽车数据处理者在处理重要数据时履行以下两项义务:
综上,涉及处理重要数据的企业,如自动驾驶上下游企业、充电站网上下游企业等应当履行重要数据安全保护义务。
4、处理汽车数据的原则
《规定》倡导运营者处理个人信息应该遵循以下四个原则:
(1)车内处理原则,除非确有必要不向车外提供
该原则对于自动驾驶技术的迭代升级带来了巨大挑战。自动驾驶技术开发依靠车辆传感器收集大量AI训练数据样本。目前而言,由于自动驾驶技术发展的需要,行业普遍做法是将车内数据传输到云端再进行AI学习训练。但基于现有硬件能力限制,在车内将传感器收集的车牌、人脸等信息进行匿名化处理仍有困难。对于这一情况是否满足向车外提供的必要性条件,有待进一步探讨。此外,车内处理原则与目前国家层面提出的车路协同、智慧交通等未来行业应用是否矛盾,值得关注。
(2)默认不收集原则,除非驾驶人自主设定,每次驾驶时默认设定为不收集状态
《规定》仍保留了允许驾驶人主动开启默认收集数据的功能,但要求默认授权不得与单次授权在同一授权逻辑中开启,这给自动驾驶技术收集样本数据造成一定程度阻碍。
(3)精度范围适用原则,根据所提供功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率
该原则要求汽车摄像头、雷达等传感器的设备参数应与汽车提供的功能服务相匹配。对汽车数据处理者防止过度采集个人信息和车外数据有重要意义。该原则是《个人信息保护法》第六条中“最小”原则在汽车数据收集上的体现,要求传感器的的信息采集能力不可超出向用户实际提供的功能服务所需。因此,车企在后续车辆生产中给车辆装备摄像头、雷达等传感器时,传感器的参数不应超出实际功能所需。对于存量汽车上已安装的超出实际提供服务范围的传感器,建议在车机系统底层上进行“软屏蔽”,利用软件更新的方式降低覆盖率、分辨率等参数,以调整传感器的数据收集范围。
(4)脱敏处理原则,尽可能进行匿名化、去标识化等处理
该原则要求汽车具备在车内将数据进行匿名化处理的能力,和车内处理原则类似,硬件能力的制约对车企履行合规要求带来了挑战。
纵览整个规定的诞生过程,《规定》中并未出现此前征求意见稿中的“最小保存期限原则”与“驾驶人的同意授权只对本次驾驶有效”的规定,更加注重实践过程中的可操作性,同时将“匿名化处理原则”修改为“脱敏处理原则”,更符合整体原则的倡导性特点。以原则视之,《规定》终稿的出台更全面的考虑到了智能汽车运行本身所必需的数据收集,无论是车外数据对于安全性的保证还是车内数据传导基础驾驶操作,都无法单纯的套用《数据安全法》和《个人信息保护法》中的匿名性和授权同意原则,保证汽车对基础数据的必要采集,一方面是在监管之下保证整个智能汽车行业发展的必需,另一方面同样是公共利益与个人信息保护的平衡体现。
综上,汽车数据的四大处理原则给现有的汽车硬件性能、自动驾驶技术迭代等带来了挑战。如何平衡自动驾驶技术发展和汽车数据保护成为了新的行业合规焦点。但目前“四大原则”只是倡导性规范,并不会带来即时性合规风险,但是仍建议企业在未来的汽车数据处理活动中,逐步落实原则的要求,以满足日益趋严的合规监管趋势。
5、汽车数据出境制度
《规定》还就汽车数据出境建立了系列制度,具体如下:
如前文所述,汽车数据处理者过度收集重要数据、违规出境重要数据将对国家安全造成了威胁,建立汽车数据出境系列制度以防范化解风险隐患迫在眉睫。除了该系列制度外,《数据出境安全评估办法(征求意见稿)》未来正式出台后,其就数据出境提出的相关要求亦需严格遵守。由于车企稳定的大量的收集个人信息,未来亦具备被认定为关键信息基础设施运营者的可能性,需遵守的数据储存与出境规定可能更为严格。
以特斯拉为例,特斯拉CEO埃隆·马斯克在2021年世界互联网大会乌镇峰会发表视频演讲时表示,数据安全是智能网联汽车成功的关键,特斯拉乐于看到相关法律的出台,同时为落实监管与合规要求,已经在中国建立起数据中心,所有个人身份信息都安全地存储在中国国内,不会转移到海外。只有在需要从海外订购备件等极为罕见的情况下,个别数据才会在获得相关批准后进行转移[1]。特斯拉在上海的研发数据中心于10月建设落成,主要用于存储和处理车辆使用操作和状况有关的车辆数据、车载触摸屏使用的信息娱乐系统数据、诊断数据、自动辅助驾驶数据、充电数据等国内收集、产生的运营数据[2]。可以预见,汽车数据出境将会成为监管部门着重关注和审查的领域。建议外资车企和合资车企就现有运营和研发汽车数据出境的必要性做充分评估,落实“非必要,不出境”的要求。如有确有必要出境,应做好合规工作。
三、来自现实的挑战
从上述分析可见,《规定》的价值取向更偏向数据安全与个人信息保护,在促进汽车产业合规发展方面有着重要的指导意义。同时也应当看到,包括《规定》在内的数据安全与个人信息保护相关法律法规在落地执行层面也可能面临诸多实现的挑战:
1、同意与授权链条的完整性。
汽车产业是典型的长链条模式,在现代工业与服务业中,随着产业链条的延伸,必然伴随着数据的流动。然而,当前我国包括《规定》在内的数据法律法规建构在以“同意”与“授权”为原则的基础之上,根据《规定》及其上位法的规定,汽车数据处理者处理个人信息应当取得个人同意,此外《个人信息保护法》还规定了向第三方提供个人信息需要向个人信息主体披露第三方身份,并取得个人的单独同意。我国司法实践中也强调数据授权链条的完整性[3]。但实践中,在汽车行业漫长的交易与数据流转链条中,如何才能向个人充分披露“第三方”的身份,以何种形式取得个人对汽车数据处理者向第三方提供其个人信息的单独同意,怎样才能做到个人授权链条的完整性?如果该等授权链条不完整,是否会对数据处理造成实质性影响,甚至危害个人或他人的安全?此外,如果尽到法律法规要求的获取个人同意,甚至单独同意的义务,会否对个人造成严重的“信息轰炸”,降低了汽车产品的用户体验。
2、技术壁垒与信息不对称可能使得“同意”价值落空。
汽车行业有着较高的技术壁垒,汽车数据处理也具有较高的复杂性。个人在使用车辆的过程中与汽车数据处理者往往出于信息不对称的地位,个人恐难以全面了解数据处理的目的,并预见其可能带来的影响。在此基础上个人作出的“同意”,是否能代表其真实意思表示?会否使得原本意图保护个人信息安全的规定实质上加重了个人的注意义务,一定程度上将汽车数据处理者的审慎义务转移给了个人信息主体。
3、个人信息保护与社会公共利益的冲突。
如前所述,强调数据车内处理一定程度上与车路协同、智慧交通等符合未来行业发展的趋势相矛盾。这些技术的发展,无不基于大数据分析与AI训练,而这些工具又以保有高质量的海量数据为前提。如果数据都在车内进行处理,可能导致车路协同、智慧交通的开发者缺乏这类高质量数据,从而可能导致相关产品在可用性甚至安全性方面无法满足现实需求,进而还可能最终导致社会公共利益减损。
我们也理解,前述问题的产生并非《规定》一部法规导致。作为下位法,《规定》无法突破上位法的规范,因此现实中汽车数据处理者必须在产品与服务研发阶段就考虑到上述问题,以便开发出既满足法律法规合规要求,又满足个人消费需求与社会公共利益的、有竞争力的产品。
四、小结
伴随《数据安全法》和《个人信息保护法》陆续生效,《规定》已全面衔接上位法的合规要求。作为汽车领域中重要数据和个人信息保护的首部部门规章,《规定》对汽车数据处理者应履行的数据合规义务做了较为详细的规定,各相关企业应结合其上位法及汽车领域国标、行标履行其合规义务。
参考:
[1] 世界互联网大会:特斯拉公司首席执行官伊隆·马斯克:数据安全是智能网联汽车成功的关键http://www.wicwuzhen.cn/web21/news/original/202111/t20211101_23297918.shtml
[2] 新浪新闻特斯拉上海超级工厂数据中心建设落成https://auto.sina.com.cn/news/hy/2021-10-26/detail-iktzqtyu3587034.shtml
[3] 参见“新浪微博诉脉脉不正当竞争案”,案号:(2016)京73民终588号
2021年8月20日,《汽车数据安全管理若干规定(试行)》(以下简称“《规定》”)由国家网信办、发改委、工信部、公安部、交通运输部联合发布,自2021年10月1日起施行。从2021年5月12日征求意见稿发布,到8月20日正式稿发布,再到10月1日落地实施,《规定》出台仅用了不到5个月时间,紧锣密鼓的立法节奏可见《规定》出台的紧迫性、重要性。
根据《国家互联网信息办公室有关负责人就<汽车数据安全管理若干规定(试行)>答记者问》(以下简称“《答记者问》”)的说明,出台《规定》一方面是为了防范化解汽车数据安全问题和风险隐患,如汽车数据处理者过度收集重要数据、违规处理个人信息、违规出境重要数据等;另一方面是为了明确汽车数据处理者的责任和义务,规范汽车数据处理活动,促进汽车数据依法合理有效利用和汽车行业健康有序发展。同时,《答记者问》特别说明“《规定》定位于若干规范要求,聚焦汽车领域个人信息和重要数据的安全风险,就若干重点问题作出规定”,由此可见,《规定》的出台背景与此前《网络安全审查办法(修订草案征求意见稿)》的发布背景存在相似之处,汽车数据处理者过度收集重要数据、违规出境重要数据将对国家安全造成了威胁,亟待规范。
《规定》出台后,工信部装备工业发展中心于2021年9月13日发布了《关于开展汽车数据安全、网络安全等自查工作的通知》,要求获得道路机动车辆生产企业准入许可的汽车整车生产企业对汽车数据安全、网络安全、软件在线升级、驾驶辅助功能情况开展自我核查;工信部于9月15日发布了《关于加强车联网网络安全和数据安全工作的通知》,要求智能网联汽车生产企业、车联网服务平台运营企业加强数据分类分级管理、提升数据安全技术保障能力、规范数据开发利用和共享使用、强化数据出境安全管理;信安标委于10月8日发布了技术文件《汽车采集数据处理安全指南》,规定了对汽车采集数据进行传输、存储和出境等处理活动的安全要求;信安标委秘书处于10月19日发布了国家标准《信息安全技术汽车采集数据的安全要求》(征求意见稿),内容与《汽车采集数据处理安全指南》基本一致,旨在将技术文件上升为国家标准;国家网信办于10月29日发布了《数据出境安全评估办法(征求意见稿)》,规定了数据出境的相关要求。相关规范文件的密集出台亦是对汽车数据安全问题的正面回应。
二、亮点简评
《规定》全文共19条,明确了汽车数据、汽车数据处理、汽车数据处理者的定义和范围,提出了汽车数据处理的一般要求和倡导原则,规定了处理个人信息和敏感信息的具体要求、处理重要数据的具体制度,同时明确了汽车数据安全监督管理和保障的具体措施和汽车数据处理者的法律责任,其主要亮点如下:
1、汽车数据安全监管覆盖全产业链
《规定》首先明确了汽车数据、汽车数据处理和汽车数据处理者的定义和范围,《信息安全技术汽车采集数据的安全要求》(征求意见稿)规定“汽车采集数据”包括“车外数据、座舱数据、运行数据、位置轨迹数据”,亦可作为汽车数据分类分级管理的参考。在汽车设计、生产、销售、使用、运维等过程中,处理(包括收集、存储、使用、加工、传输、提供、公开等)前述过程中涉及的个人信息和重要数据均需适用《规定》。
汽车数据安全监管的范围覆盖传统汽车产业链企业以及新兴与汽车业务相关的互联网企业,从汽车产品的研发设计、零件采购、整车生产到汽车后市场的企业,还包括金融、保险服务机构,以及自动驾驶解决方案提供商、车载设备、智能软件等第三方服务商等。因此,凡是涉及汽车数据处理的企业均需要履行《规定》提出的合规义务。
《规定》还确立了年度报告制度,处理重要数据的汽车数据处理者每年十二月十五日前须向有关部门报送其年度数据安全管理情况,包括(1)汽车数据安全管理负责人、用户权益事务联系人的姓名和联系方式;(2)处理汽车数据的种类、规模、目的和必要性;(3)汽车数据的安全防护和管理措施,包括保存地点、期限等;(4)向境内第三方提供汽车数据情况;(5)汽车数据安全事件和处置情况;(6)汽车数据相关的用户投诉和处理情况等。
2、汽车数据中个人信息和敏感个人信息处理规定
(1)个人信息处理规定
《规定》中关于个人信息的定义基本沿用了《个人信息保护法》的定义。值得关注的是,《规定》契合汽车行业特点,将所有可能被采集到个人信息的主体均列入定义中,包括车辆所有权人、车内驾驶人、乘车人,以及车外的行人。
此外,《规定》也给予了符合汽车行业特点的告知方式。汽车数据处理者需通过用户手册、车载显示面板、语音、汽车使用相关应用程序等显著方式告知用户权益事务联系人的姓名和联系方式,以及处理个人信息的种类,处理目的、用途、方式,保存地点、保存期限,用户行权方式和途径等。可见,《规定》允许汽车数据处理者可通过汽车使用相关应用程序等终端履行告知义务,这将为汽车数据处理者处理汽车数据创造便利的授权场景。
对于难以征得同意的车外行人个人信息,《规定》规定,因保证行车安全需要,无法征得个人同意采集到车外个人信息且向车外提供的,应当进行匿名化处理,如删除含有能够识别自然人的画面、对画面中的人脸信息等进行局部轮廓化处理等。《规定》提出的匿名化处理指引较为具体,对汽车数据处理者处理未获授权的个人信息有较强的指导意义。
(2)敏感个人信息处理规定
在《规定》中,汽车数据中的敏感个人信息包括车辆行踪轨迹、音视频、图像和生物识别特征等信息。
对于个人敏感信息的处理,《规定》提出应具有直接服务于个人的目的,为实现增强行车安全、智能驾驶、导航等功能方可处理敏感个人信息。而对于处理指纹、声纹、人脸、心律等生物识别特征信息,《规定》要求仅限于增强行车安全之目的且具体充分的必要性方可处理个人生物识别特征信息。同时,与《个人信息保护法》关于敏感个人信息处理的要求一脉相承,《规定》也提出了告知处理的必要性及对个人的影响、单独同意等要求,并明确了删除敏感个人信息的时限要求(10个工作日)。
3、汽车数据下重要数据的范围
《数据安全法》要求各行业主管部门应根据数据在经济社会发展中的重要程度建立相关行业领域的重要数据目录。《规定》明确了汽车重要数据的范围:
| (1)军事管理区、国防科工单位以及县级以上党政机关等重要敏感区域的地理信息、人员流量、车辆流量等数据; |
| (2)车辆流量、物流等反映经济运行情况的数据; |
| (3)汽车充电网的运行数据; |
| (4)包含人脸信息、车牌信息等的车外视频、图像数据; |
| (5)涉及个人信息主体超过10万人的个人信息; |
| (6)国家网信部门和国务院发展改革、工业和信息化、公安、交通运输等有关部门确定的其他可能危害国家安全、公共利益或者个人、组织合法权益的数据。 |
《规定》确定的重要数据范围覆盖了智能网联汽车的多个应用领域。例如在自动驾驶情境下收集的敏感地点地理、人员、车流数据以及车外人脸、车牌等数据以及汽车充电网的运行数据等。
值得注意的是,《规定》将个人信息主体超过10万人的个人信息也纳入重要数据的范畴,这类数据面临《个人信息保护法》和《数据安全法》的双重合规义务要求,同时《数据出境安全评估办法(征求意见稿)》亦采用了该原则,即“出境数据中包含重要数据”或者“累计向境外提供超过十万人以上个人信息”均需申报数据出境安全评估。
此外,与《规定》征求意见稿相比,《规定》将“高于国家公开发布地图精度的测绘数据”进行了删减。尽管测绘数据不再属于汽车数据中的重要数据,但实际上处理测绘数据面临更高的合规要求。收集、处理测绘数据需要相关企业具备测绘资质,测绘数据要严格依据《测绘资质管理规定》《测绘资质分级标准》《关于加强自动驾驶地图生产测试与应用管理的通知》和《导航电子地图安全处理技术基本要求》等相关规范进行处理。由于汽车产业链中大部分企业并无相应资质处理测绘数据,因此测绘数据并未被列入《规定》中重要数据的范围。
《规定》要求汽车数据处理者在处理重要数据时履行以下两项义务:
| 风险评估报送义务 | 第十条汽车数据处理者开展重要数据处理活动,应当按照规定开展风险评估,并向省、自治区、直辖市网信部门和有关部门报送风险评估报告。 风险评估报告应当包括处理的重要数据的种类、数量、范围、保存地点与期限、使用方式,开展数据处理活动情况以及是否向第三方提供,面临的数据安全风险及其应对措施等。 |
| 年度报告义务 | 第十三条汽车数据处理者开展重要数据处理活动,应当在每年十二月十五日前向省、自治区、直辖市网信部门和有关部门报送以下年度汽车数据安全管理情况: (一)汽车数据安全管理负责人、用户权益事务联系人的姓名和联系方式; (二)处理汽车数据的种类、规模、目的和必要性; (三)汽车数据的安全防护和管理措施,包括保存地点、期限等; (四)向境内第三方提供汽车数据情况; (五)汽车数据安全事件和处置情况; (六)汽车数据相关的用户投诉和处理情况; (七)国家网信部门会同国务院工业和信息化、公安、交通运输等有关部门明确的其他汽车数据安全管理情况。 |
综上,涉及处理重要数据的企业,如自动驾驶上下游企业、充电站网上下游企业等应当履行重要数据安全保护义务。
4、处理汽车数据的原则
《规定》倡导运营者处理个人信息应该遵循以下四个原则:
(1)车内处理原则,除非确有必要不向车外提供
该原则对于自动驾驶技术的迭代升级带来了巨大挑战。自动驾驶技术开发依靠车辆传感器收集大量AI训练数据样本。目前而言,由于自动驾驶技术发展的需要,行业普遍做法是将车内数据传输到云端再进行AI学习训练。但基于现有硬件能力限制,在车内将传感器收集的车牌、人脸等信息进行匿名化处理仍有困难。对于这一情况是否满足向车外提供的必要性条件,有待进一步探讨。此外,车内处理原则与目前国家层面提出的车路协同、智慧交通等未来行业应用是否矛盾,值得关注。
(2)默认不收集原则,除非驾驶人自主设定,每次驾驶时默认设定为不收集状态
《规定》仍保留了允许驾驶人主动开启默认收集数据的功能,但要求默认授权不得与单次授权在同一授权逻辑中开启,这给自动驾驶技术收集样本数据造成一定程度阻碍。
(3)精度范围适用原则,根据所提供功能服务对数据精度的要求确定摄像头、雷达等的覆盖范围、分辨率
该原则要求汽车摄像头、雷达等传感器的设备参数应与汽车提供的功能服务相匹配。对汽车数据处理者防止过度采集个人信息和车外数据有重要意义。该原则是《个人信息保护法》第六条中“最小”原则在汽车数据收集上的体现,要求传感器的的信息采集能力不可超出向用户实际提供的功能服务所需。因此,车企在后续车辆生产中给车辆装备摄像头、雷达等传感器时,传感器的参数不应超出实际功能所需。对于存量汽车上已安装的超出实际提供服务范围的传感器,建议在车机系统底层上进行“软屏蔽”,利用软件更新的方式降低覆盖率、分辨率等参数,以调整传感器的数据收集范围。
(4)脱敏处理原则,尽可能进行匿名化、去标识化等处理
该原则要求汽车具备在车内将数据进行匿名化处理的能力,和车内处理原则类似,硬件能力的制约对车企履行合规要求带来了挑战。
纵览整个规定的诞生过程,《规定》中并未出现此前征求意见稿中的“最小保存期限原则”与“驾驶人的同意授权只对本次驾驶有效”的规定,更加注重实践过程中的可操作性,同时将“匿名化处理原则”修改为“脱敏处理原则”,更符合整体原则的倡导性特点。以原则视之,《规定》终稿的出台更全面的考虑到了智能汽车运行本身所必需的数据收集,无论是车外数据对于安全性的保证还是车内数据传导基础驾驶操作,都无法单纯的套用《数据安全法》和《个人信息保护法》中的匿名性和授权同意原则,保证汽车对基础数据的必要采集,一方面是在监管之下保证整个智能汽车行业发展的必需,另一方面同样是公共利益与个人信息保护的平衡体现。
综上,汽车数据的四大处理原则给现有的汽车硬件性能、自动驾驶技术迭代等带来了挑战。如何平衡自动驾驶技术发展和汽车数据保护成为了新的行业合规焦点。但目前“四大原则”只是倡导性规范,并不会带来即时性合规风险,但是仍建议企业在未来的汽车数据处理活动中,逐步落实原则的要求,以满足日益趋严的合规监管趋势。
5、汽车数据出境制度
《规定》还就汽车数据出境建立了系列制度,具体如下:
| 数据出境安全评估制度 | 第十二条重要数据应当储存在境内,因业务需要确需向境外提供的,应当通过国家网信部门会同国务院有关部门组织的安全评估,重要数据方可出境。 |
| 出境数据抽查核验制度 | 第十二条汽车数据处理者向境外提供重要数据,不得超出出境安全评估时明确的目的、范围、方式和数据种类、规模等。国家网信部门会同国务院有关部门以抽查等方式核验前款规定事项,汽车数据处理者应当予以配合,并以可读等便利方式予以展示。 |
| 年度补充报告制度 | 第十四条向境外提供重要数据的汽车数据处理者应当在本规定第十三条要求的基础上,补充报告以下情况: (一)接收者的基本情况; (二)出境汽车数据的种类、规模、目的和必要性; (三)汽车数据在境外的保存地点、期限、范围和方式; (四)涉及向境外提供汽车数据的用户投诉和处理情况; (五)国家网信部门会同国务院工业和信息化、公安、交通运输等有关部门明确的向境外提供汽车数据需要报告的其他情况。 |
如前文所述,汽车数据处理者过度收集重要数据、违规出境重要数据将对国家安全造成了威胁,建立汽车数据出境系列制度以防范化解风险隐患迫在眉睫。除了该系列制度外,《数据出境安全评估办法(征求意见稿)》未来正式出台后,其就数据出境提出的相关要求亦需严格遵守。由于车企稳定的大量的收集个人信息,未来亦具备被认定为关键信息基础设施运营者的可能性,需遵守的数据储存与出境规定可能更为严格。
以特斯拉为例,特斯拉CEO埃隆·马斯克在2021年世界互联网大会乌镇峰会发表视频演讲时表示,数据安全是智能网联汽车成功的关键,特斯拉乐于看到相关法律的出台,同时为落实监管与合规要求,已经在中国建立起数据中心,所有个人身份信息都安全地存储在中国国内,不会转移到海外。只有在需要从海外订购备件等极为罕见的情况下,个别数据才会在获得相关批准后进行转移[1]。特斯拉在上海的研发数据中心于10月建设落成,主要用于存储和处理车辆使用操作和状况有关的车辆数据、车载触摸屏使用的信息娱乐系统数据、诊断数据、自动辅助驾驶数据、充电数据等国内收集、产生的运营数据[2]。可以预见,汽车数据出境将会成为监管部门着重关注和审查的领域。建议外资车企和合资车企就现有运营和研发汽车数据出境的必要性做充分评估,落实“非必要,不出境”的要求。如有确有必要出境,应做好合规工作。
三、来自现实的挑战
从上述分析可见,《规定》的价值取向更偏向数据安全与个人信息保护,在促进汽车产业合规发展方面有着重要的指导意义。同时也应当看到,包括《规定》在内的数据安全与个人信息保护相关法律法规在落地执行层面也可能面临诸多实现的挑战:
1、同意与授权链条的完整性。
汽车产业是典型的长链条模式,在现代工业与服务业中,随着产业链条的延伸,必然伴随着数据的流动。然而,当前我国包括《规定》在内的数据法律法规建构在以“同意”与“授权”为原则的基础之上,根据《规定》及其上位法的规定,汽车数据处理者处理个人信息应当取得个人同意,此外《个人信息保护法》还规定了向第三方提供个人信息需要向个人信息主体披露第三方身份,并取得个人的单独同意。我国司法实践中也强调数据授权链条的完整性[3]。但实践中,在汽车行业漫长的交易与数据流转链条中,如何才能向个人充分披露“第三方”的身份,以何种形式取得个人对汽车数据处理者向第三方提供其个人信息的单独同意,怎样才能做到个人授权链条的完整性?如果该等授权链条不完整,是否会对数据处理造成实质性影响,甚至危害个人或他人的安全?此外,如果尽到法律法规要求的获取个人同意,甚至单独同意的义务,会否对个人造成严重的“信息轰炸”,降低了汽车产品的用户体验。
2、技术壁垒与信息不对称可能使得“同意”价值落空。
汽车行业有着较高的技术壁垒,汽车数据处理也具有较高的复杂性。个人在使用车辆的过程中与汽车数据处理者往往出于信息不对称的地位,个人恐难以全面了解数据处理的目的,并预见其可能带来的影响。在此基础上个人作出的“同意”,是否能代表其真实意思表示?会否使得原本意图保护个人信息安全的规定实质上加重了个人的注意义务,一定程度上将汽车数据处理者的审慎义务转移给了个人信息主体。
3、个人信息保护与社会公共利益的冲突。
如前所述,强调数据车内处理一定程度上与车路协同、智慧交通等符合未来行业发展的趋势相矛盾。这些技术的发展,无不基于大数据分析与AI训练,而这些工具又以保有高质量的海量数据为前提。如果数据都在车内进行处理,可能导致车路协同、智慧交通的开发者缺乏这类高质量数据,从而可能导致相关产品在可用性甚至安全性方面无法满足现实需求,进而还可能最终导致社会公共利益减损。
我们也理解,前述问题的产生并非《规定》一部法规导致。作为下位法,《规定》无法突破上位法的规范,因此现实中汽车数据处理者必须在产品与服务研发阶段就考虑到上述问题,以便开发出既满足法律法规合规要求,又满足个人消费需求与社会公共利益的、有竞争力的产品。
四、小结
伴随《数据安全法》和《个人信息保护法》陆续生效,《规定》已全面衔接上位法的合规要求。作为汽车领域中重要数据和个人信息保护的首部部门规章,《规定》对汽车数据处理者应履行的数据合规义务做了较为详细的规定,各相关企业应结合其上位法及汽车领域国标、行标履行其合规义务。
参考:
[1] 世界互联网大会:特斯拉公司首席执行官伊隆·马斯克:数据安全是智能网联汽车成功的关键http://www.wicwuzhen.cn/web21/news/original/202111/t20211101_23297918.shtml
[2] 新浪新闻特斯拉上海超级工厂数据中心建设落成https://auto.sina.com.cn/news/hy/2021-10-26/detail-iktzqtyu3587034.shtml
[3] 参见“新浪微博诉脉脉不正当竞争案”,案号:(2016)京73民终588号
